Files
ssh-jumphost/ansible/roles/guacd/templates/guacd.service.j2
2026-09-03 08:24:30 +02:00

33 lines
1.2 KiB
Django/Jinja

; Hardening-Override fuer die aus dem Quellcode gebaute guacd.service
; (Konzept 8.2, siehe roles/guacd/tasks/main.yml -- guacd wird per
; ./configure --with-systemd-dir=... selbst als Unit installiert, da es
; fuer Debian kein fertiges apt-Paket gibt). Erzwingt den unprivilegierten
; System-User "guacd" und beschraenkt guacd auf lokale Kommunikation zur
; App (Unix-Domain oder localhost) sowie ausgehend RDP zu den Zielsystemen.
[Service]
User=guacd
Group=guacd
{% if guacd_tls_legacy_compat %}
# TLS-Kompatibilitaet fuer die Strecke guacd -> Windows-Ziel (Live-Test 3.9.).
# Setzt die OpenSSL-Vorgaben NUR fuer diesen Prozess; systemweit bleibt
# /etc/ssl/openssl.cnf unberuehrt. Siehe openssl-guacd.cnf.j2 und die
# Variablen guacd_tls_* in defaults/main.yml.
Environment=OPENSSL_CONF=/etc/guacamole/openssl-guacd.cnf
{% endif %}
NoNewPrivileges=true
ProtectSystem=strict
ProtectHome=true
PrivateTmp=true
PrivateDevices=true
ProtectKernelTunables=true
ProtectKernelModules=true
ProtectControlGroups=true
RestrictNamespaces=true
RestrictAddressFamilies=AF_UNIX AF_INET AF_INET6
RestrictSUIDSGID=true
MemoryDenyWriteExecute=true
LockPersonality=true
CapabilityBoundingSet=
ReadWritePaths=/var/lib/jumphost/rdp-drives
UMask=0077